Как провести массовое развертывание BitLocker с TPM?
Массовое развертывание BitLocker на 300 ПК: проверка TPM, резервирование ключей, волны внедрения и восстановление после замены платы.

Массовое включение BitLocker на 300 рабочих местах надо начинать не с команды шифрования, а с доказательства, что организация сможет открыть каждый диск без его прежней материнской платы. Если хотя бы для одного зашифрованного компьютера ключ восстановления существует только на самом компьютере, проект создал новый риск вместо того, чтобы убрать старый.
TPM удобно снимает с пользователя ежедневную работу с ключом. Он же привязывает обычную загрузку к ожидаемому состоянию платформы. Замена платы, сброс TPM, изменение цепочки загрузки или неудачная настройка прошивки могут отправить компьютер на экран восстановления. Это нормальная защитная реакция, но только тогда, когда служба поддержки умеет быстро найти правильный 48-значный пароль, проверить личность сотрудника, зафиксировать выдачу и после входа вернуть защиту в исправное состояние.
Для парка из 300 ПК задача состоит из четырех независимых результатов: совместимое оборудование, единая политика, подтвержденное хранение ключей и отрепетированное восстановление. Процент зашифрованных дисков показывает лишь первый слой. Настоящая готовность начинается там, где для каждого устройства совпадают инвентарная запись, идентификатор ключа, объект в каталоге и рабочая процедура ремонта.
Начинайте с восстановления, а не с шифрования
Ключ восстановления должен попасть в управляемое хранилище до того, как политика разрешит закончить включение BitLocker. В руководстве Microsoft BitLocker recovery overview это сформулировано прямо: для устройств Microsoft Entra joined ключи рекомендуют хранить в Microsoft Entra ID, а для компьютеров в домене Active Directory - в AD DS. Там же Microsoft советует включить запрет на активацию BitLocker, пока сведения о восстановлении не сохранены в каталоге.
Эта настройка важнее красивого отчета о покрытии. Шифрование без escrow, то есть без передачи секрета в центральное хранилище, может месяцами выглядеть исправным. Проблема обнаружится при ремонте, когда старый TPM уже недоступен. Сотрудник увидит экран с идентификатором ключа, а администратор найдет пустой объект компьютера, устаревший ключ или запись от другой установки Windows.
До пилота письменно ответьте на пять вопросов:
- Где хранится 48-значный пароль для каждого системного тома: AD DS, Microsoft Entra ID или служба восстановления Configuration Manager?
- Кто имеет право читать его и как это право отделено от обычного администрирования рабочих мест?
- По какому признаку оператор связывает экран восстановления с записью: идентификатор ключа, серийный номер, имя устройства и назначенный пользователь?
- Где остается журнал просмотра или выдачи секрета?
- Что происходит с паролем после использования: автоматическая ротация, удаленная команда или ручная смена защитника?
Файл на сетевой папке и распечатка технически поддерживаются, но для 300 рабочих мест это слабая основа процесса. Файлы легко копируются, печать устаревает после ротации, а поиск во время инцидента зависит от чужого порядка в папках. Центральный каталог дает связь с объектом устройства и управляемый доступ. Резервная выгрузка может дополнять эту схему, но не должна превращаться в общедоступную таблицу с ключами.
Доступ к паролям восстановления равен доступу к данным на диске. Выдайте его отдельной группе поддержки, включите аудит просмотра и не раздавайте Domain Admin ради одной вкладки в оснастке. Microsoft описывает BitLocker Recovery Password Viewer из RSAT: оператор может искать пароль в AD DS по первым восьми символам идентификатора, показанного на экране восстановления. Это удобный рабочий путь, если права делегированы узко, а компьютерные объекты не удаляются раньше окончания ремонта и списания.
Инвентаризация отделяет готовые ПК от будущих инцидентов
До назначения политики разбейте парк по фактическому состоянию, потому что одинаковая модель в реестре закупок не гарантирует одинаковую прошивку, разметку диска или состояние WinRE. Для каждого из 300 устройств нужны как минимум имя, серийный номер, версия Windows, выпуск Windows, режим UEFI, состояние Secure Boot, версия и готовность TPM, состояние WinRE, стиль разделов, свободное место системного раздела, текущий продукт шифрования и состояние BitLocker.
Соберите данные средствами управления, которые уже разрешены в организации. На отдельном компьютере базовая проверка выглядит так:
Get-Tpm
Confirm-SecureBootUEFI
Get-BitLockerVolume -MountPoint $env:SystemDrive
reagentc.exe /info
manage-bde.exe -status C:
У Get-Tpm интересуют поля TpmPresent, TpmReady, TpmEnabled и TpmActivated. У Get-BitLockerVolume проверьте VolumeStatus, ProtectionStatus, EncryptionMethod и типы KeyProtector. Команда manage-bde -status показывает размер тома, процент шифрования, метод, состояние защиты и блокировки. Не сводите эти ответы в один флаг «готов»: сохраните причины исключения, иначе команда поддержки будет заново исследовать один и тот же сбой.
TPM 2.0, UEFI и Secure Boot дают предсказуемую современную основу, но сам факт наличия TPM еще ничего не доказывает. Модуль может быть выключен в прошивке, не подготовлен, очищен после ремонта или иметь ошибки подтверждения. WinRE тоже нужен для ряда автоматических и тихих сценариев. В материале Microsoft Troubleshooting BitLocker policies from the client side среди частых причин отказа названы отсутствующий TPM, выключенный WinRE и неверный режим UEFI. Проверка reagentc /info до развертывания дешевле, чем разбор сотни одинаковых ошибок после назначения политики.
Отдельно найдите устройства с уже включенным Device Encryption или ручным BitLocker. Они могут иметь другой алгоритм, защитник, ключ в личной учетной записи Microsoft либо вообще не иметь корпоративной резервной копии. Не расшифровывайте их автоматически ради единообразия. Сначала сохраните существующий пароль в выбранном каталоге, подтвердите идентификатор и только затем приводите защитники к политике.
Проверьте выпуск Windows и лицензионные условия для выбранного способа централизованного управления. Не обещайте тихое включение там, где выпуск, тип присоединения или политика требуют участия пользователя. Для Intune Microsoft указывает среди условий тихого сценария Microsoft Entra join или hybrid join, совместимый TPM, UEFI, Secure Boot и доступный WinRE. Политика с обязательным startup PIN конфликтует с полностью тихим вводом, потому что PIN должен кто-то задать.
Результатом инвентаризации должны стать четыре очереди: готовые устройства, исправимые программно, требующие настройки прошивки и требующие ремонта или замены. Пятая очередь нужна для исключений с другим средством шифрования. Пока у каждого исключения нет владельца и срока, число «300» в плане остается пожеланием.
Пилот должен ломать сценарии до общей рассылки
Пилот нужен не для демонстрации успешного шифрования на пяти новых ноутбуках, а для намеренной проверки тех событий, которые потом разбудят поддержку. Возьмите 20-30 устройств из разных аппаратных партий, подразделений и способов подключения. Включите компьютер с медленным диском, компьютер после обновления с прежней разметкой, удаленное рабочее место, ПК с ручным BitLocker и машину, которая недавно проходила ремонт.
Пилот считают успешным только после контролируемого восстановления. На тестовом устройстве получите идентификатор пароля, найдите соответствующую запись в каталоге, вызовите экран восстановления согласованным безопасным способом, введите пароль и загрузите Windows. Затем проверьте событие, состояние защиты и ротацию ключа. Если команда боится провести такой тест на пилоте, она тем более не готова делать это на рабочем месте директора после замены платы.
Проверьте также обновление UEFI, изменение порядка загрузки, включение и отключение Secure Boot в лаборатории, очистку TPM на специально выделенной машине и запуск из среды восстановления. Не все действия надо разрешать пользователям. Цель теста состоит в том, чтобы увидеть реальные сообщения, события и время обработки заявки. Снимки экрана и точные названия полей включите во внутреннюю инструкцию, но сам 48-значный пароль туда не вставляйте.
Хороший пилот дает таблицу приемки, а не рассказ «у нас заработало». Для каждого устройства зафиксируйте:
- Политика получена без конфликта, а выбранный метод шифрования соответствует проекту.
- Системный том полностью зашифрован или шифруется, защита включена, защитник TPM присутствует.
- Пароль восстановления присутствует на томе и в центральном хранилище, идентификаторы совпадают.
- Уполномоченный оператор находит запись по идентификатору и оставляет аудируемый след.
- После тестового восстановления старый пароль ротирован или помечен для немедленной ротации.
Скорость шифрования измеряйте на своих дисках и нагрузках. Не переносите чужие минуты из презентации в план изменений. Для новых, ранее не использованных носителей шифрование только занятого пространства обычно сокращает начальный этап. Microsoft предупреждает в BitLocker operations guide, что удаленные файлы находятся в свободном пространстве и могут оставаться восстанавливаемыми, если раньше диск содержал незашифрованные конфиденциальные данные. Поэтому на действующих ПК выбирайте полное шифрование, если история носителя неизвестна или на нем уже были рабочие сведения.
Расширяйте пилот только после устранения повторяющихся причин. Ошибка на одном устройстве может быть локальной. Одинаковая ошибка на трех моделях с одной версией UEFI уже требует исправления базовой конфигурации, а не еще одной попытки назначить политику.
Политика должна исключать небезопасные состояния
Единая политика должна описывать алгоритм шифрования, допустимые защитники, обязательное хранение ключа, поведение при восстановлении и правила для съемных и фиксированных томов. Самая опасная конфигурация выглядит аккуратно в консоли: BitLocker включен, TPM-защитник есть, а требование успешного escrow не задано. Такое устройство нельзя считать соответствующим требованиям.
Для парка Windows 10 и Windows 11 обычно выбирают XTS-AES для внутренних томов. Разрядность 128 или 256 согласуйте с моделью угроз, требованиями регулятора и производительностью оборудования. Не меняйте алгоритм на уже зашифрованном томе командой политики: BitLocker применит новый метод после расшифрования и повторного шифрования. Массово расшифровывать исправные рабочие места ради единообразной цифры без обязательного требования неразумно, поскольку в этот период данные остаются без защиты, а диски получают лишнюю нагрузку.
TPM-only и TPM+PIN решают разные задачи. TPM-only поддерживает тихую загрузку и хорошо подходит для управляемых стационарных рабочих мест, если Windows защищена сильной аутентификацией, настроены Secure Boot и контроль физического доступа. Startup PIN добавляет фактор до запуска Windows и может быть оправдан для мобильных устройств или повышенного риска, но он увеличивает нагрузку на поддержку и исключает полностью безучастное включение. Не включайте PIN на всех 300 ПК просто потому, что «два фактора лучше»: сначала определите угрозу, которую PIN закрывает, правила его сброса и работу с компьютерами без клавиатуры на месте.
В AD DS включите параметры восстановления для системных дисков, сохранение паролей восстановления и требование не активировать BitLocker до успешного резервирования в каталог. Проверьте, что схема каталога поддерживает атрибуты BitLocker, репликация проходит, а учетная запись компьютера может записать дочерний объект восстановления. Для Microsoft Entra ID и Intune задайте сохранение сведений до включения и проверьте отчет Encryption report. Надпись No BitLocker key found for this device означает провал приемки, даже если клиент показывает 100% шифрования.
Согласуйте, кто может приостанавливать защиту. Приостановка не расшифровывает диск, но временно оставляет ключ доступным через clear key, чтобы запланированное изменение платформы не вызвало recovery. Это рабочий инструмент для обновления прошивки и ремонта, а не универсальный способ убрать ошибку. Команда manage-bde -off C: запускает расшифрование и удаляет защитники после завершения. Microsoft прямо советует не применять расшифрование как способ диагностики.
Политика должна охватывать и жизненный цикл объекта. Если переустановка Windows создает новый пароль, в каталоге появится несколько записей. Если компьютер переименовали или повторно использовали, оператору нужны серийный номер и актуальный идентификатор, а не догадка по имени. Если объект удаляют при выводе из управления, сначала подтвердите, что данные перенесены, диск очищен по процедуре, а ремонт больше не потребует старого ключа.
Разворачивайте кольцами и останавливайтесь по сигналам
Триста рабочих мест лучше разделить на управляемые волны, например 25, 50, 100 и 125 устройств. Размеры можно изменить под географию и возможности поддержки. Важно оставить между волнами полный рабочий цикл, чтобы увидеть ночные перезагрузки, обновления, обращения пользователей и задержки репликации ключей. Одновременное назначение политики всему парку скрывает общую причину за очередью из отдельных заявок.
Перед каждой волной зафиксируйте список устройств и окно наблюдения. Не включайте в одну ночь компьютеры филиала с медленным каналом, кассовые или медицинские рабочие места, машины руководителей и устройства команды поддержки. Сначала поддержка должна пройти процесс на собственных ПК и научиться отличать процесс шифрования от включенной защиты.
Для локальной проверки после получения политики используйте воспроизводимый набор команд:
$volume = Get-BitLockerVolume -MountPoint $env:SystemDrive
$volume | Select-Object MountPoint,VolumeStatus,ProtectionStatus,EncryptionPercentage,EncryptionMethod
$volume.KeyProtector | Select-Object KeyProtectorType,KeyProtectorId
Ожидаемая форма результата содержит одну строку тома C: со статусом FullyEncrypted после завершения, ProtectionStatus со значением On, выбранный метод и два логически разных защитника: TPM для обычной загрузки и RecoveryPassword для аварийного доступа. Во время процесса допустим EncryptionInProgress и процент меньше 100. Статус FullyEncrypted вместе с защитой Off не является успехом: диск зашифрован, но защитники приостановлены.
Если пароль восстановления создан, но не попал в каталог, сначала исправьте escrow. Для AD DS команда выглядит так:
$kp = (Get-BitLockerVolume -MountPoint $env:SystemDrive).KeyProtector |
Where-Object KeyProtectorType -eq 'RecoveryPassword'
Backup-BitLockerKeyProtector -MountPoint $env:SystemDrive -KeyProtectorId $kp.KeyProtectorId
Для Microsoft Entra ID применяют BackupToAAD-BitLockerKeyProtector с тем же идентификатором. Вариант manage-bde -protectors -adbackup C: -id {ID} также описан в BitLocker operations guide. Успешное завершение команды еще не доказывает, что оператор видит запись. Сделайте обратную проверку из каталога и сравните GUID защитника.
Установите условия автоматической паузы волны. Я останавливаю назначение, если появляются повторяющиеся запросы recovery после штатной перезагрузки, ключи не видны в центральном хранилище после согласованного интервала репликации, доля конфликтов политики растет или поддержка не успевает закрывать заявки в пределах внутреннего срока. Точный порог задает организация, но он должен существовать до запуска. Иначе команда будет объяснять каждый новый сбой как исключение и продолжит развертывание.
Пользователю сообщите, что диск шифруется в фоне, компьютер должен оставаться подключенным к питанию и его нельзя сдавать в ремонт без заявки. Не просите сотрудника сохранять ключ на флешку или фотографировать экран. Корпоративный процесс не должен зависеть от личного архива пользователя.
Проверяйте пару «устройство плюс ключ»
Отчет о шифровании надо объединять с отчетом о восстановлении. Для каждого устройства храните состояние тома, состояние защиты, типы защитников, идентификатор текущего recovery password, время последнего успешного escrow, расположение записи и результат контрольного поиска. Только такая пара отвечает на вопрос, можно ли восстановить данные после отказа TPM.
Идентификатор важнее имени компьютера. На экране recovery Windows показывает Key ID, по которому оператор выбирает один пароль из нескольких. В AD DS у объекта компьютера могут храниться несколько дочерних объектов восстановления, что нормально после смены пароля или переустановки. В Microsoft Entra ID тоже возможна история ключей. Выдача самого нового ключа без сверки идентификатора часто не помогает и зря раскрывает еще один секрет.
Проведите машинную сверку там, где позволяет система управления, и ручную выборку после каждой волны. Машинная проверка на клиенте подтверждает наличие защитника, но не права оператора и не доступность каталога. Ручная проверка десяти случайных устройств ловит неверное делегирование, задержку репликации, ошибки именования и инструкции, понятные только автору.
Если ключ отсутствует в каталоге, а Windows еще загружается, окно для исправления открыто. Создайте или определите действующий recovery protector, отправьте его в хранилище, проверьте запись со стороны поддержки и лишь затем разрешайте ремонт или изменение TPM. Не очищайте TPM и не меняйте плату в надежде, что «ключ наверняка где-то сохранился».
После любого показа 48-значного пароля считайте его раскрытым. Microsoft поддерживает автоматическую ротацию recovery password для Microsoft Entra joined и hybrid joined устройств при соответствующей политике, а Intune позволяет инициировать ротацию удаленно. Для AD DS подготовьте управляемую процедуру: добавить новый recovery password, успешно сохранить его, подтвердить запись и только затем удалить старый защитник. Порядок важен, поскольку удаление старого ключа до подтверждения нового снова создает незащищенное с точки зрения восстановления окно.
Храните журналы просмотра отдельно от самих ключей настолько, насколько позволяет выбранная платформа. В заявке достаточно идентификатора, причины, устройства, оператора и результата. Не копируйте полный пароль в систему заявок, чат или электронную почту. Это облегчает поиск сегодня, но оставляет долговечные неконтролируемые копии секрета.
Служба поддержки восстанавливает доступ по сценарию
Оператор должен выдавать ключ только после проверки устройства, пользователя и причины recovery. Экран BitLocker сам по себе не доказывает, что перед оператором владелец компьютера. Для удаленного сотрудника используйте утвержденную процедуру идентификации, сопоставьте серийный номер или инвентарный номер, назначенного пользователя и Key ID. Если обстоятельства похожи на вмешательство, потерю или кражу, не диктуйте пароль до решения команды безопасности.
Рабочая карточка восстановления занимает одну страницу:
- Записать первые восемь символов Key ID и инвентарный номер, не записывая полный recovery password в заявку.
- Проверить личность заявителя и право на доступ к устройству.
- Найти строго совпадающий идентификатор в AD DS, Microsoft Entra ID или службе восстановления.
- Передать пароль по утвержденному каналу, дождаться загрузки и определить причину recovery.
- Восстановить защиту, ротировать использованный пароль и закрыть заявку с результатом проверки.
После входа выполните manage-bde -status C: и изучите журнал Microsoft-Windows-BitLocker/BitLocker-API. Спросите, что происходило перед сбоем: обновлялась ли прошивка, менялся ли порядок загрузки, подключался ли другой накопитель, очищался ли TPM, ремонтировался ли компьютер. Microsoft BitLocker recovery process советует определить причину, а затем обновить проверку платформы. Простая пара suspend и resume сбрасывает профиль проверки для легитимного нового состояния, но сначала надо исключить вредоносное изменение.
Команды для контролируемого обновления привязки выглядят так:
Suspend-BitLocker -MountPoint C: -RebootCount 1
Resume-BitLocker -MountPoint C:
Get-BitLockerVolume -MountPoint C:
Не выполняйте их механически на подозрительном устройстве. Если пользователь не заказывал обновление прошивки, корпус вскрывали или загрузочная конфигурация изменилась без объяснения, передайте машину специалистам по безопасности. Recovery показывает, что измерения платформы не совпали; иногда это обычный ремонт, иногда единственное раннее предупреждение о вмешательстве.
Если пароль не открывает том, сначала снова сверьте Key ID. Затем проверьте раскладку цифрового ввода и отсутствие ошибки при диктовке. repair-bde.exe предназначен для поврежденных томов, которые нельзя открыть обычным способом, но это не замена резервной копии. Для восстановления на уровне блоков ему могут понадобиться recovery password или recovery key и отдельный целевой диск, содержимое которого будет перезаписано. Не экспериментируйте этой командой на единственной копии важных данных.
Материнскую плату меняют только с подтвержденным ключом
Плановая замена платы начинается с проверки резервной копии данных и recovery password, а заканчивается повторным включением защиты и контрольной перезагрузкой. Старый TPM физически находится на прежней плате или связан с ней, поэтому полагаться на обычную TPM-разблокировку после ремонта нельзя.
До выключения компьютера найдите текущий идентификатор recovery protector на клиенте и соответствующий пароль в центральном хранилище. Попросите второго сотрудника поддержки провести обратный поиск так, как он сделал бы при аварии. Проверьте актуальную резервную копию пользовательских данных. BitLocker защищает потерянный носитель от чтения, но не спасает файл от отказа SSD, ошибки ремонта или случайного удаления.
Затем приостановите защиту на ограниченное число перезагрузок:
manage-bde.exe -protectors -disable C: -RebootCount 2
manage-bde.exe -status C:
Число перезагрузок выберите по реальному процессу ремонта. Слишком маленькое значение приведет к recovery в середине диагностики, слишком большое продлит период с приостановленной защитой. Зафиксируйте время, исполнителя и устройство. Компьютер с clear key нельзя оставлять без физического контроля.
После установки платы настройте UEFI в согласованном режиме, включите Secure Boot и подготовьте TPM. Не очищайте новый TPM повторно без причины. При первом запуске Windows может запросить recovery password, особенно если счетчик перезагрузок закончился или изменились измерения загрузки. Введите пароль с совпадающим Key ID. Microsoft отмечает, что после открытия системного тома recovery protector BitLocker может привязаться к новому TPM; после легитимной смены платформы suspend и resume обновляют проверку.
После загрузки выполните Resume-BitLocker, если защита еще приостановлена. Убедитесь, что ProtectionStatus равен On, TPM protector присутствует, recovery protector присутствует и его копия доступна в каталоге. Сделайте контрольную перезагрузку без ввода recovery password. Если пароль использовался, ротируйте его и подтвердите новый идентификатор в хранилище.
Аварийная замена отличается только тем, что старую систему нельзя подготовить. Не включайте новый компьютер многократно наугад. Установите диск, получите Key ID на экране, найдите точное совпадение, откройте том и затем обновите защитники. Если ключа нет, возврат старой платы или TPM иногда остается единственным путем к обычной разблокировке. Ни производитель компьютера, ни Microsoft не могут вычислить потерянный recovery password из серийного номера. Именно поэтому проверка escrow предшествует шифрованию.
Для парка, который закупается и обслуживается как единый проект, полезно связать требования BitLocker с аппаратным паспортом, версиями прошивки и процедурой ремонта. GSE.kz производит компьютеры в Казахстане и выполняет системную интеграцию, поэтому в таком проекте можно согласовать оборудование, программную политику, поставку и последующую поддержку как один жизненный цикл, не меняя описанную модель хранения ключей.
Эксплуатация продолжается после достижения 100 процентов
Завершение развертывания означает переход к постоянному контролю, а не закрытие темы. Каждый месяц ищите устройства с защитой Off, отсутствующим recovery protector, ключом без подтвержденного escrow, устаревшей политикой, повторяющимися событиями recovery и долгим отсутствием связи с системой управления. Отдельно контролируйте новые и переустановленные ПК: они могут войти в парк уже после финального отчета проекта.
Не используйте один показатель «зашифровано». Минимальный рабочий набор содержит долю устройств с включенной защитой, долю с подтвержденным ключом, число запросов recovery, причины этих запросов, время поиска ключа, число использованных паролей без ротации и список исключений с владельцами. Эти данные показывают качество процесса. Сто процентов зашифрованных томов при десяти неизвестных ключах означают десять потенциальных потерь данных.
Встройте BitLocker в изменения прошивки. Пакет обновления должен либо корректно взаимодействовать с защитой, либо запускать утвержденную приостановку на нужное число перезагрузок и гарантированно возобновлять ее. После кампании проверяйте состояние, а не доверяйте коду возврата установщика. Забытый suspend часто живет до следующего аудита, потому что пользователь не замечает разницы при загрузке.
Встройте его и в кадровые процессы. Перед передачей ПК другому сотруднику сохраните нужные данные, очистите устройство по утвержденной процедуре и создайте новую управляемую установку. Перед списанием удалите данные так, как требует политика организации; удаление ключа из каталога само по себе не стирает диск. Перед удалением объекта устройства убедитесь, что ремонт, расследование и возврат оборудования завершены.
Раз в квартал проведите учебное восстановление на случайном устройстве из каждой аппаратной группы. Оператор, который не видел экран recovery полгода, будет читать длинную инструкцию в самый неудобный момент. Учение проверяет не криптографию, а людей, права, каталог, журналирование и ротацию. Именно эти соединения чаще ломаются незаметно.
Для 300 рабочих мест разумный критерий завершения звучит жестко: каждый диск защищен согласно политике, каждый действующий recovery protector найден по своему ID вне устройства, служба поддержки хотя бы раз прошла восстановление, а ремонтная команда не меняет плату без проверки ключа. Если одно из условий не выполнено, проект еще идет, даже если консоль рисует зеленые 100 процентов.
FAQ
Можно ли включить BitLocker сразу на всех 300 компьютерах?
Технически можно, но управленчески это плохое решение. Делите парк на волны и переходите дальше только после проверки шифрования, наличия ключей, нагрузки на поддержку и контрольного восстановления.
Достаточно ли TPM без PIN для офисного компьютера?
Для управляемого стационарного ПК TPM-only часто дает разумный баланс, если включены Secure Boot, надежный вход в Windows и физический контроль. Для мобильных устройств или повышенного риска рассмотрите TPM+PIN, заранее приняв дополнительную нагрузку на пользователей и поддержку.
Где лучше хранить ключи восстановления BitLocker?
Для доменных компьютеров храните их в AD DS, для Microsoft Entra joined устройств - в Microsoft Entra ID, либо используйте утвержденную корпоративную службу восстановления. Хранилище должно быть отделено от защищаемого ПК, иметь ограниченные права чтения и аудит доступа.
Можно ли считать компьютер защищенным при статусе FullyEncrypted?
Нет. Проверьте `ProtectionStatus`, наличие TPM protector и recovery password, а затем подтвердите, что тот же идентификатор ключа виден службе поддержки в центральном хранилище.
Нужно ли полностью шифровать уже используемый диск?
Если на диске раньше были рабочие данные, выбирайте полное шифрование, если политика не задает иной обоснованный вариант. Режим Used Space Only не обрабатывает свободное пространство, где могут оставаться фрагменты ранее удаленных незашифрованных файлов.
Что делать, если BitLocker включен, а ключа в каталоге нет?
Пока Windows загружается, сохраните действующий recovery protector в выбранное хранилище и проверьте запись со стороны поддержки. До подтверждения не очищайте TPM, не обновляйте загрузочную конфигурацию и не отдавайте компьютер на замену платы.
Нужно ли расшифровывать диск перед заменой материнской платы?
Обычно нет. Подтвердите ключ и резервную копию данных, приостановите защиту на ограниченное число перезагрузок, выполните ремонт, затем возобновите защиту и проверьте загрузку.
Почему после обновления UEFI появился экран восстановления?
Изменились измерения загрузочной платформы, с которыми TPM сравнивает текущее состояние. Если обновление было плановым, введите совпадающий recovery password, проверьте причину и обновите привязку через контролируемые suspend и resume.
Нужно ли менять recovery password после его использования?
Да, использованный пароль следует считать раскрытым. Включите автоматическую ротацию там, где она поддерживается, либо создайте новый защитник, подтвердите его escrow и только после этого удалите старый.
Спасет ли BitLocker данные при поломке SSD?
Нет, BitLocker отвечает за конфиденциальность данных на потерянном или украденном носителе, а не за их доступность. Резервное копирование и проверка восстановления данных остаются отдельной обязанностью.